
Ein Post-Exploitation-PowerShell-Tool zum Extrahieren wertvoller Informationen aus dem Speicher.
mimikittenz ist ein Post-Exploitation-PowerShell-Tool, das die Windows-Funktion ReadProcessMemory() nutzt, um Klartext-Passwörter aus verschiedenen Zielprozessen zu extrahieren.
mimikittenz kann auch andere Arten von nützlichen Informationen aus Zielprozessen mithilfe von Regex-Mustern extrahieren, darunter unter anderem:
Hinweis: Dieses Tool zielt auf den Speicheradressraum laufender Prozesse ab. Sobald ein Prozess beendet wird, sollte sein Speicher 'bereinigt' und unzugänglich sein, es gibt jedoch einige Randfälle, in denen dies nicht geschieht.
Das Ziel von mimikittenz ist es, eine benutzerebene (ohne Administratorrechte) Datenextraktion sensibler Daten zu ermöglichen, um die Post-Exploitation-Bemühungen zu maximieren und den Wert der pro Ziel gesammelten Informationen zu erhöhen.
Derzeit ist mimikittenz in der Lage, die folgenden Anmeldeinformationen aus dem Speicher zu extrahieren:
#####Webmail#####
#####Buchhaltung#####
#####Fernzugriff#####
#####Entwicklung#####
#####IHateReverseEngineers#####
#####Sonstiges#####
https://creativecommons.org/licenses/by/4.0/
[mimikittenz.MemProcInspector]::AddRegex("<NameOfTarget>","<regex_here>")
[mimikittenz.MemProcInspector]::InspectManyProcs("iexplore","chrome","firefox")
Ich würde mich freuen, wenn die Liste der Regex und Zielprozesse wächst, um eine umfassende Post-Exploitation-Trefferliste aufzubauen.